Vulnerabilidade
Uma vulnerabilidade é uma fragilidade que pode ser explorada ou desencadeada por uma ameaça nos controles internos, nos procedimentos de segurança de sistemas, em um sistema de informação ou em sua implementação. Uma fragilidade é sinônimo de deficiência e pode resultar em riscos à segurança, à privacidade ou a ambas.
Em termos de cibersegurança, uma vulnerabilidade é uma exposição de segurança que existe em um sistema operacional, em um software de sistema ou em um componente de software aplicativo. Cada vulnerabilidade pode potencialmente comprometer o sistema ou a rede se explorada.
Existem vários bancos de dados de vulnerabilidades de acesso público, às vezes baseados nos números de versão do software. Vulnerabilidades e Exposições Comuns (CVE) é um meio comum de enumerar vulnerabilidades de segurança da informação publicamente conhecidas, operado pela The MITRE Corporation.
Os identificadores CVE atribuem a cada vulnerabilidade um nome/número único. Sistema Comum de Pontuação de Vulnerabilidades (CVSS) É um padrão aberto da indústria, de propriedade e gerenciado pela FIRST.Org, Inc. (FIRST), uma organização sem fins lucrativos sediada nos EUA.
O CVSS 3.1 identifica a gravidade de uma vulnerabilidade com base nas seguintes métricas:
Métricas básicas
- Vetor de acesso (qual acesso é necessário: local, rede adjacente, rede, físico)
- Complexidade de acesso (quão fácil ou difícil é explorá-la)
- Privilégios necessários (qual o nível de privilégios que um atacante precisa para explorar a vulnerabilidade com sucesso)
- Interação do usuário (se o atacante precisa de um usuário separado ou de um processo iniciado pelo usuário para explorar a vulnerabilidade)
Métricas de impacto
- Escopo (se uma vulnerabilidade em um componente afeta recursos além do seu escopo de segurança)
- Confidencialidade (a confidencialidade dos dados é afetada?) Integridade (qual o impacto na integridade do sistema)
- Disponibilidade (o sistema permanecerá totalmente funcional, apresentará desempenho ou capacidades reduzidas ou ficará indisponível?)
Uma falha pode ser resultado de um projeto inadequado ou de erros de implementação, e resulta em funcionalidades não intencionais. Existem também métricas temporais (maturidade do código de exploração, nível de remediação e confiança no relatório) e métricas ambientais (métricas base modificadas e requisitos de confidencialidade, integridade e disponibilidade).
O Enumeração de Fraquezas Comuns (CWE) é uma lista de vulnerabilidades de software e hardware que têm implicações de segurança. A gravidade da vulnerabilidade é classificada usando Sistema de Pontuação de Fraquezas Comuns (CWSS™) e Estrutura de Análise de Riscos de Fraquezas Comuns (CWRAF™) e são baseadas em descobertas iniciais, superfície de ataque e métricas ambientais. Um invasor pode explorar vulnerabilidades, fragilidades ou erros do usuário individualmente ou combiná-los para realizar um ataque. Essas métricas ajudam as equipes de resposta a incidentes e os profissionais de segurança cibernética a determinar o nível de ameaça de uma vulnerabilidade e a melhor forma de lidar com ela.